
opencti v7.260907.0
开放式网络威胁情报平台
注意: THREAD 2026 — 10月15日,巴黎。 我们面向威胁情报和网络防御从业者的社区会议。包含演讲、实验室、工作坊以及晚间社交活动。加入我们 →
简介
OpenCTI 是一个开源平台,允许组织管理其网络威胁情报知识和可观测数据。它的创建目的是为了构建、存储、组织和可视化关于网络威胁的技术性和非技术性信息。
数据的结构化通过基于 STIX2 标准 的知识模式完成。它被设计为一个现代 Web 应用程序,包含 GraphQL API 和面向用户体验的前端。此外,OpenCTI 还可以与其他工具和应用程序集成,例如 MISP、TheHive、MITRE ATT&CK 等。

目标
目标是创建一个全面的工具,允许用户沉淀技术性(如 TTP 和可观测数据)和非技术性信息(如建议的归因、受害者学等),同时将每条信息与其主要来源(报告、MISP 事件等)关联起来,并具备诸如各信息之间的关联、首次和末次出现日期、置信度等级等功能。该工具能够使用 MITRE ATT&CK 框架(通过专用连接器)来帮助构建数据。用户还可以选择实施自己的数据集。
一旦数据在 OpenCTI 中被分析师沉淀和处理,就可以从现有数据中推断出新的关系,以促进对这些信息的理解和呈现。这使用户能够从原始数据中提取并利用有意义的知识。
OpenCTI 不仅支持导入,还支持以不同格式(CSV、STIX2 bundles 等)导出数据。目前正在开发连接器,以加速该工具与其他平台之间的交互。
平台版本
OpenCTI 平台有 2 个不同的版本:社区版(CE)和企业版(EE)。企业版的目的是提供需要特定研发投入的额外且强大的功能。您可以直接在平台设置中启用企业版。
- OpenCTI 社区版,根据 Apache 2.0 许可证 授权。
- OpenCTI 企业版,根据企业版许可证 授权。
要了解 OpenCTI 企业版在功能方面带来了什么,请查看 Filigran 网站上的企业版页面。您也可以通过平台设置启用该版本来试用。
文档与演示
如果您想了解更多关于 OpenCTI 的信息,可以阅读工具文档。如果您想了解 OpenCTI 平台是如何工作的,有一个演示实例可供所有人使用。该实例每晚重置,并基于 OpenCTI 开发者维护的参考数据。
版本下载
版本可在 Github releases 页面 获取。您也可以访问从仓库 master 分支生成的滚动发布包。
安装
安装 OpenCTI 平台所需的一切都可以在官方文档中找到。对于安装,您可以:
贡献
行为准则
OpenCTI 采用了行为准则,我们希望项目参与者遵守。请阅读全文,以便了解哪些行为是可以容忍的,哪些是不被容忍的。
贡献指南
阅读我们的贡献指南,了解我们的开发流程、如何提出错误修复和改进建议,以及如何构建和测试您对 OpenCTI 的更改。
适合初学者的议题
为了帮助您熟悉我们的贡献流程,我们有一份适合初学者的议题列表,这些议题相对容易实现。这是一个很好的入门起点。
开发
如果您想积极帮助 OpenCTI,我们创建了一份专用文档,介绍开发环境的部署以及如何开始修改源代码。
社区
状态与错误
目前 OpenCTI 正在大力开发中,如果您想报告错误或请求新功能,可以直接使用 Github issues 模块。
讨论
如果您需要支持或希望参与关于 OpenCTI 平台的讨论,欢迎加入我们的 Slack 频道。您也可以发送电子邮件至 [email protected]。
关于
作者
OpenCTI 是由 Filigran 公司设计和开发的产品。
数据收集
使用遥测
为了改进 OpenCTI 的功能和性能,平台会收集与其使用情况和健康状况相关的匿名统计数据。
您可以在使用遥测文档中找到有关收集数据及相关用途的所有详细信息。

